Dev News Daily ENDE

WordPress schliesst RCE ohne Anmeldung bis zurueck zu Zweig 4.7

Eine kritische Schwachstelle in der WordPress-Funktion get_page_template(), zustaendig fuer die Aufloesung von Seitenvorlagen, kann unter eng begrenzten Bedingungen die Ausfuehrung von Code durch einen nicht angemeldeten Angreifer erlauben; LWN berichtete am 23. September 2026 darueber. WordPress hat ein Update fuer den aktuellen Zweig veroeffentlicht und die Korrektur auf Zweige bis zurueck zu 4.7 portiert. Welche Bedingungen fuer einen erfolgreichen Angriff zusammenkommen muessen, steht im Schwachstellenbericht.

Dieselbe Luecke betrifft ClassicPress, den Fork von WordPress, fuer den bislang kein Sicherheitsupdate vorliegt. Nutzern beider Systeme wird ein baldiges Update empfohlen.

WordPress schliesst RCE ohne Anmeldung bis zurueck zu Zweig 4.7
WordPress schliesst RCE ohne Anmeldung bis zurueck zu Zweig 4.7 — Dev News Daily

Was das bedeutet

Bemerkenswert ist die Reichweite der Rueckportierung. Einen Fix auf jeden Zweig bis 4.7 zu bringen, ist eine Aussage ueber den Bestand: Das Projekt weiss, dass Seiten weiterhin jahrealte Ausgaben betreiben, und dass ein blosser Verweis auf ein Upgrade sie bis dahin angreifbar liesse. Das ist teure Pflege, und es ist die Sorte, die in keiner Funktionsliste auftaucht.

ClassicPress zeigt die andere Haelfte derselben Rechnung. Ein Fork erbt den Code und damit den Fehler, aber nicht die Leute, die ihn beheben, und der Abstand zwischen beiden Veroeffentlichungen ist das Zeitfenster. Wer einen Fork von irgendetwas betreibt, sollte vorher wissen, wer dort den Sicherheitszweig pflegt und wie schnell das zuletzt gelang.

Primärquelle
LWN headlines
https://lwn.net/Articles/1096195/
Geschrieben von Victoria Shinder.